Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ComfyUI-Ace-Nodes (CVE-2024-21577)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/12/2024
Última modificación:
13/12/2024

Descripción

ComfyUI-Ace-Nodes es vulnerable a la inyección de código. El nodo ACE_ExpressionEval contiene una función eval() en su punto de entrada que acepta datos arbitrarios controlados por el usuario. Un usuario puede crear un flujo de trabajo que dé como resultado la ejecución de código arbitrario en el servidor.